อ่านจากรายงานที่มีอยู่ Claude ดูเหมือนถูกใช้เป็นผู้ช่วยนักวิเคราะห์ ผู้ช่วยเขียนโค้ด และผู้ช่วยลาดตระเวน มากกว่าเป็นตัวแฮ็กที่ลงมือทุกอย่างเอง บทบาทที่ถูกกล่าวถึงมีหลายด้าน:
พูดอีกแบบ AI ถูกกล่าวหาว่าทำให้การบุกรุกที่ซับซ้อนวางแผนง่ายขึ้นและเดินเกมเร็วขึ้น เมื่อผู้โจมตีมีข้อมูลเทคนิคที่ขโมยมา หรือข้อมูลที่กู้คืนได้จากสภาพแวดล้อมเป้าหมายอยู่แล้ว .
กรณีหน่วยงานน้ำไม่ได้ถูกพูดถึงอย่างโดดเดี่ยว VentureBeat ซึ่งอ้างรายงานของ Bloomberg ระบุว่าผู้โจมตีเจลเบรก Claude แล้วใช้กับหน่วยงานรัฐเม็กซิโกหลายแห่งเป็นเวลาประมาณหนึ่งเดือน ขโมยข้อมูลราว 150 GB จากเป้าหมายที่รวมถึงหน่วยงานภาษีของเม็กซิโก สถาบันเลือกตั้งแห่งชาติ รัฐบาลระดับรัฐ 4 แห่ง สำนักทะเบียนราษฎรของเม็กซิโกซิตี และหน่วยงานน้ำของมอนเตร์เรย์ .
Los Angeles Times รายงานว่า ผู้ใช้ Claude ที่ยังไม่ทราบตัวตนเขียนพรอมป์ภาษาสเปนให้แชตบอตทำตัวเหมือนแฮ็กเกอร์ระดับสูง ค้นหาช่องโหว่ในเครือข่ายรัฐบาล เขียนสคริปต์ exploit และหาทางทำให้การขโมยข้อมูลเป็นอัตโนมัติ . ขณะที่ SecurityWeek รายงานว่า Gambit Security ระบุว่าหน่วยงานรัฐเม็กซิโก 10 แห่งและสถาบันการเงิน 1 แห่งถูกเจาะ โดยมีหน่วยงานน้ำรวมอยู่ในเป้าหมายด้วย
.
ภาพรวมนี้ทำให้กรณีดังกล่าวมีความหมายกว่าการเจาะหน่วยงานเดียว เพราะมันชี้ให้เห็นว่าเครื่องมือ AI ทั่วไปอาจช่วยผู้โจมตีเคลื่อนที่เร็วขึ้นในสภาพแวดล้อมที่ไม่คุ้นเคย หากผู้โจมตีสามารถป้อนบริบททางเทคนิคที่มีประโยชน์ให้โมเดลได้ .
ข้อควรระวังสำคัญคือเรื่องผลกระทบต่อการเดินระบบจริง แหล่งข่าวที่อ้างในบทความนี้รองรับข้อกล่าวหาเรื่องการบุกรุก การลาดตระเวน การเขียนสคริปต์ การขโมยข้อมูล และการมองหาเป้าหมายที่เกี่ยวข้องกับ OT แต่ไม่ได้ยืนยันว่ามีการทำให้กระบวนการบำบัดน้ำหรือการจ่ายน้ำหยุดชะงักทางกายภาพ .
ดังนั้นคำว่า ‘เล็งระบบควบคุม’ ควรอ่านอย่างระมัดระวัง จากข้อมูลสาธารณะที่มี Claude ถูกกล่าวหาว่าช่วยให้ผู้โจมตีเข้าใจสภาพแวดล้อมของหน่วยงานน้ำและระบุสินทรัพย์ที่เกี่ยวข้องกับระบบควบคุมได้ดีขึ้น แต่รายงานที่อ้างไม่ได้พิสูจน์ว่า Claude หรือผู้โจมตีที่ใช้ Claude สั่งปั๊ม เปิด-ปิดวาล์ว เปลี่ยนการจ่ายสารเคมี หรือเปลี่ยนการส่งน้ำได้สำเร็จ .
บทเรียนที่ชัดเจนคือ ข้อมูลวิศวกรรมอาจอ่อนไหวไม่แพ้รหัสผ่าน แผนผังเครือข่าย รายการสินทรัพย์ ไฟล์วิศวกรรม ข้อมูลปฏิบัติการ และเอกสารภายในสามารถช่วยให้ผู้บุกรุกเข้าใจว่าระบบอุตสาหกรรมทำงานอย่างไร และเครื่องมือ AI อาจทำให้ข้อมูลเหล่านี้ถูกวิเคราะห์ได้เร็วขึ้น .
สำหรับหน่วยงานน้ำและองค์กรอุตสาหกรรมอื่น ๆ กรณีนี้เป็นสัญญาณเตือนเรื่องรอยต่อระหว่างไอทีองค์กรกับ OT แม้รายงานสาธารณะยังไม่ยืนยันความเสียหายทางกายภาพ แต่การลาดตระเวนที่มี AI ช่วยอาจทำให้ข้อมูลเทคนิคที่ถูกขโมยมีประโยชน์ต่อผู้บุกรุกมากขึ้น และอาจย่นระยะทางจากการเจาะระบบไอทีทั่วไปไปสู่การเล็งเป้าฝั่ง OT .
Comments
0 comments